DORA · Art. 26-28
DORA-026-DRITTPARTEI
DORA-konformes IKT-Drittparteien-Register mit Vertragsklauseln aufbauen
Anforderung
Steuerung von IKT-Drittparteienrisiken – Informationsregister aller IKT-Drittdienstleister, DORA-konforme Vertragsklauseln und Exit-Strategien.
Fundstelle
DORA Art. 26-28
Gap-Check
Sind alle IKT-Drittdienstleister im DORA-Informationsregister erfasst, nach Kritikalität bewertet und DORA-konforme Vertragsklauseln in allen Dienstleisterverträgen implementiert?
Wenn ja
Register aktuell halten und regelmäßige Lieferantenbewertungen durchführen.
Teilweise
Register vorhanden aber unvollständig oder keine DORA-Vertragsklauseln.
Wenn nein
IKT-Register fehlt – primäre DORA-Prüfungsfeststellung bei Finanzinstituten.
Maßnahme
- Alle IKT-Drittdienstleister inventarisieren und nach Kritikalität klassifizieren
- DORA-Pflichtklauseln in alle IKT-Dienstleisterverträge einarbeiten
- Exit-Strategien für kritische Dienstleister dokumentieren
- Jährliche Drittparteien-Risikobewertung durchführen
Aufwand
hoch
Schätzung
10 bis 20 Personentage (IKT-Register + Vertragsklauseln)
Zeithorizont
mittelfristig
Hilfsmittel
IKT-Register-Vorlage, DORA-Vertragsklauseln, Exit-Strategie-Template
Vertiefung
DORA für Nicht-Finanzexperten, Kap. 5 – Third-Party Risk Management
Risiko
Fehlende Lieferantenkontrolle ist Einfallstor für Supply-Chain-Angriffe auf Finanzinfrastruktur.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich
Control und Nachweis
Control
DORA IKT-Register mit Kritikalitätsbewertung, DORA-Vertragsklauseln und Exit-Strategien
Art
organisatorisch
Dringlichkeit
hoch
Nachweis
IKT-Register + Vertragsanalyse + Exit-Strategie-Dokument
Vorlage
DORA IKT-Drittparteien-Register
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2d, ISO 27001 A.15.1
ISO 27001:2022
A.15.1.1, A.15.1.2, A.15.1.3, A.15.2.1, A.15.2.2 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json